?北京時間2022年4月28日10:40:14,CertiK審計團隊監測到DEUSFinance的合約被惡意攻擊,造成了約1570萬美元的損失。
攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。
漏洞交易
https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5
趙長鵬否認福布斯對其174億身價評估:9月14日消息,推特網友近日發文稱,趙長鵬以174億美元身價位列福布斯全球富人排行榜第99名。趙長鵬對此回應,“這些數字是評估,作者基于一些估計的主觀意見。我的錢包里沒有類似的東西。這并不重要。讓我們專注于對用戶的積極影響。”[2022/9/14 13:28:29]
攻擊步驟
①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。②隨后攻擊者利用攻擊合約獲得了超過143,200,000USDC用以發起攻擊。
CME將于8月29日推出歐元定價的比特幣及以太坊期貨:金色財經報道,芝商所(CME)計劃進一步擴大其加密貨幣衍生品產品,將于8月29日推出歐元定價的比特幣及以太坊期貨,等待監管審查。
為了匹配以美元計價的對手,比特幣歐元和以太坊歐元期貨合約的規模將是每份合約5個比特幣和50個以太坊。這些新合約將根據CME CF比特幣-歐元參考利率和CME CF以太坊-歐元參考利率以現金結算,它們作為比特幣和以太坊以歐元計價的每日一次參考利率,這些新的期貨合約將在芝商所上市并受其規則約束。[2022/8/4 12:02:29]
③攻擊合約將這143,200,000個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。
體育賽事競猜平臺 Overtime 宣布將上線 Optimism 主網:7月9日消息,基于 Thales 的體育賽事競猜平臺 Overtime 宣布將上線 Optimism 主網,該項目基于自動做市機制,并利用Chainlink的體育數據源來獲得最新賠率賠率更新(比賽開始前)和最終結果(比賽結束后)。[2022/7/9 2:02:31]
④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池中總計借貸到17,246,885DEI,這一數額遠大于之前攻擊者提供抵押的金額。
⑤攻擊者用9,547,716個DEI交換到的143,184,725USDC來償還閃電貸款,最終獲取差價離場。
漏洞分析
通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。
資產去向
截至撰稿時,黑客已將攻擊所得轉到以太坊上并換成ETH,隨后將5,446個ETH存入TornadoCash。https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history?
寫在最后
預言機合約不應該直接使用交易對池中的價格作為價格來源,而安全審計可以有效地避免這一風險。CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:1.使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。
2.使用時間加權平均價格。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。
3.如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。??
4.閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。?
EVM等效幫助以太坊二層Rollup生態「進化」成了一個適應性強且反應迅速的層,將解鎖以太坊的下一階段。2020年的DeFiSummer沖擊了以太坊的規模極限.
1900/1/1 0:00:00如今,Discord在加密市場的影響力與日俱增,成為加密項目和社區必備的工具之一。而在Discord中,Mod成為普通社區用戶與項目開發團隊之間最重要的連接器,直接影響項目治理落地實施.
1900/1/1 0:00:00曾領導?Facebook?的穩定幣項目Diem的DavidMarcus正在創建一家新的加密公司.
1900/1/1 0:00:00“Web3將是全新的起點。”這是硅谷頂級風險投資機構a16z于2021年10月發布的《如何贏得未來》提案中的一句引言,它出現在這份提案的“美國科技領導力危機”話題之下.
1900/1/1 0:00:00在被研究的五種加密貨幣中,以太坊成為推特上最不受喜愛的,而狗狗幣則是最受歡迎的。這些發現來自TRGDatacenters的一份新報告,該報告分析了2021年1月至2022年1月期間整整一年的推文.
1900/1/1 0:00:00KeyTakeaway 近日,BAYC、MAYC、ApeCoin等YugaLabs旗下項目都有較大程度漲幅,為Otherside營造了不錯的市場開局.
1900/1/1 0:00:00